股權與治理

員工把公司資料貼進外部 AI:營業秘密資格、侵害責任與企業內控

2026-09-03蔡慧玲律師
一句話先回答

依營業秘密法第2條,營業秘密須同時符合三個要件:非一般涉及該類資訊之人所知、因其秘密性而具有實際或潛在之經濟價值、且所有人已採取合理之保密措施。員工把資料貼進外部 AI 時,要分開看兩條風險線:一是該資訊會不會因此喪失秘密性,二是公司既有的保密制度涵不涵蓋這種傳輸行為。要注意的是,沒有 AI 專屬規範不等於沒有合理保密措施——既有的保密契約、資訊分級、權限控管都可能涵蓋;反過來,個別員工的違規也不當然推翻整套已在執行的制度。依經濟部智慧財產局的說明,合理保密措施是指主觀上有當成秘密保護的意思、客觀上採取有效措施,並應評估企業人力財力與營運情形決定,不要求滴水不漏。

一位工程師為了讓程式跑起來,把出錯的那段原始碼貼進 AI 工具請它幫忙除錯。一位主管把會議逐字稿貼進去,請它整理成摘要。一位業務把客戶名單貼進去,請它分類。

這三個動作在辦公室裡每天都在發生,而且動機都是好的——把事情做快一點。

但從法律角度看,這個動作把資訊交給了公司以外的服務提供者處理。交出去之後公司還剩多少控制力,取決於用的是哪一種帳號、服務條款怎麼寫、資料保存多久、以及有哪些刪除或限制處理的機制。 這不是「出了公司就完了」,而是「要看實際的條件是什麼」。

還有一點要先說明:這裡講的「公司資料」,不只是公司自己所有的資訊,也包括因客戶、合作或委託關係而持有、並負有保密義務的他人資料。後者出事時,除了要判斷該資料是不是他人的營業秘密、公司有沒有涉及侵害,還可能另涉及公司對客戶、合作方或委託人的契約責任。

⚠️ 而且要注意:受託持有的資料,其營業秘密的所有人可能是客戶而不是公司;第2條第3款講的是「所有人」已採取合理保密措施,所以那份資料的要件怎麼判斷,要依權利歸屬與契約關係另行認定,不能直接套用本文以下對「公司自有資訊」的討論。

一、營業秘密不是登記來的

營業秘密法第2條:「本法所稱營業秘密,係指方法、技術、製程、配方、程式、設計或其他可用於生產、銷售或經營之資訊,而符合左列要件者:一、非一般涉及該類資訊之人所知者。二、因其秘密性而具有實際或潛在之經濟價值者。三、所有人已採取合理之保密措施者。」

三個要件是並列的,要同時具備。

這跟專利、商標很不一樣。專利要申請、要審查、核准後有明確的權利期間;營業秘密不必申請,符合要件就受保護——聽起來輕鬆,但代價是它沒有一張證書可以拿出來。發生爭議時,公司要自己舉證這三件事都成立。

三個要件都可能發生爭議。客戶名單究竟是公開資訊的整理還是有秘密性、原始碼哪些部分不是同業普遍所知、某項資訊是不是「因其秘密性」而有價值——這些在訴訟中都會被逐一攻擊。而合理保密措施的特別之處在於,它高度取決於公司平時採取了什麼措施、以及留下了什麼證據

要先澄清一個常見誤解:「非一般涉及該類資訊之人所知」不等於「沒有任何人知道」。把資訊交給負有保密義務的律師、會計師、受託廠商或雲端服務商,不會僅僅因為「出了公司」就當然失去秘密性。AI 服務也一樣,要看實際的條款與配置——具體要看哪些,第二節列了。

二、兩條要分開看的風險線

談 AI 與營業秘密,最容易把兩件事混在一起。它們的判斷邏輯不同,後果也不同。

第一條線:這份資訊會不會因此喪失秘密性? 要綜合資料的傳送、保存、存取、再利用與揭露條件,判斷該資訊是否仍「非一般涉及該類資訊之人所知」,並一併考量相關領域的人是不是容易取得它。是不是被用於模型訓練只是其中一項因素——沒有用於訓練,也不當然排除資料保存、人工審查、受託人接觸或帳號內共享等可能性,仍要依實際條款與配置確認。企業版與個人版的服務條款往往不同,而員工用的常常是自己註冊的個人版。

第二條線:公司既有的保密制度,涵不涵蓋這種傳輸行為? 這一條影響的是第2條第3款——公司能不能證明自己採取過合理保密措施。

兩條線都要看,但不能互相推導。以下兩個推論都是錯的:

  • ❌ 「資料被傳出去了 → 所以公司原本沒有合理保密措施」
  • ❌ 「公司有一份 AI 政策 → 所以合理保密措施一定成立」

第一個錯在哪裡:個別員工的違規或疏失,不當然表示公司先前沒有採取合理保密措施。但反過來也不能只靠一句「他違反規定」就過關——公司仍然要能證明相關規範、告知、權限設定與執行情形確實存在。

第二個錯在哪裡:政策寫得再漂亮,如果沒有落實、沒有資訊分級、人人都存取得到,一樣可能不符合要件。

三、沒有 AI 規範,不等於沒有合理保密措施

這一點要講清楚,因為它常被誇大。

公司即使沒有寫出「不得輸入生成式 AI」這幾個字,仍可能已經有:不得對外揭露或傳送機密資訊的一般規範、保密契約、機密分級與標示、依職務設定的存取權限、外部雲端服務或私人帳號的使用限制、資安教育與異常通報機制。

如果公司已經能辨識出所要保護的資訊、使應接觸的人知道它的機密性、並以權限或其他措施讓無須接觸的人不易任意取得,並不必然因為欠缺「AI 專章」就被否定。

依經濟部智慧財產局的說明,合理保密措施是指所有人主觀上有將該資訊當成秘密加以保護的意思,客觀上採取有效的保密措施;官方並建議企業評估人力財力、業務運作情形與營運效能,決定適當的保密機制。也就是說,判斷時會考量企業的人力、財力、業務運作與資訊性質,不要求達到滴水不漏;但所採的措施仍然要能有效表明保密的意思,並使資訊不易被任意取得。

那麼 AI 真正的意義是什麼?

它暴露了既有制度涵不涵蓋新型的資料流動。 外部 AI 現在已經是可以合理預見的傳輸管道。公司若既沒有針對它訂規範,既有的保密與資安制度也涵蓋不到這種使用,那麼對造就有一個現成的攻擊點——而公司必須提出既有規範如何涵蓋外部服務、員工如何被告知、以及規範實際如何執行的證據。

一個公開報導過的例子

2023 年,據公開媒體報導,三星電子在部分業務開放使用 ChatGPT 後,傳出員工將內部程式碼或會議相關內容輸入該服務的情形;報導並指出三星其後加強了對使用生成式 AI 工具的限制。(依數位時代科技新報等報導整理;事件細節與該公司內部原有規範,仍應以其正式資料為準。)

這個例子的價值不在於評價那家公司做得好不好——媒體報導不足以判斷它先前有沒有保密制度。值得帶走的是一個管理上的提醒:既有的資安規範能不能涵蓋新出現的 AI 使用情境,應該在事故發生前主動盤點。

四、三個最常見的破口

第一,把公司資料貼進外部 AI 工具。 最新、也最沒有防備的一個。

第二,員工離職沒有回收帳號與權限。 老問題,但在雲端與 SaaS 普及後更難處理——一個人可能有十幾個服務的帳號,而離職清單上只列了三個。

第三,用私人通訊軟體傳客戶資料。 方便,而且完全不留在公司系統裡。發生爭議時,公司連「這份資料曾經被誰看過」都查不出來。

這三項的共同點是:它們都不是惡意行為,而是為了把事情做順一點。 也正因為如此,光靠「叮嚀員工要小心」沒有用。

五、「合理保密措施」實務上包含什麼

條文只寫「合理」,沒有列舉清單。智慧財產局提到的例子包括簽署保密契約、文件標示限閱註記、設定密碼與存取權限等。實務上大致落在三個層面:

層面 具體作法
員工簽署保密約定,明定不得洩漏的資訊範圍;到職與離職都要有程序
權限 依職務設定資料庫與檔案的存取權限,限縮實際接觸得到的人
設備與工具 對可攜出的儲存設備、以及可使用的外部服務(含 AI 工具)訂出規範

針對 AI,最低限度先把三件事說清楚:哪些資料絕對不可以貼進任何外部工具、公司允許使用哪些工具(以及是不是企業版)、違反的後果是什麼。 寫下來、讓員工知道、留下紀錄,本身就是保密措施的一部分。

六、責任結構:民事與刑事要分開看

民事:什麼行為構成侵害

營業秘密法第10條列出五種侵害態樣:以不正當方法取得營業秘密;知悉或因重大過失而不知其為前款之營業秘密而取得、使用或洩漏;取得後知悉或因重大過失而不知其為第一款之營業秘密而使用或洩漏;因法律行為取得營業秘密而以不正當方法使用或洩漏;依法令有守營業秘密之義務而使用或無故洩漏。同條第2項並定義「不正當方法」,包括竊盜、詐欺、脅迫、賄賂、擅自重製、違反保密義務、引誘他人違反其保密義務或其他類似方法。

第11條:營業秘密受侵害時,被害人得請求排除之,有侵害之虞者,得請求防止之。被害人為前項請求時,對於侵害行為作成之物或專供侵害所用之物,得請求銷燬或為其他必要之處置。

⚠️ 這不表示公司可以只憑第11條,就要求任何 AI 服務商刪除其系統中的全部相關資料。法定請求的相對人是誰、標的是不是「侵害行為作成之物或專供侵害所用之物」、以及服務商依契約實際能不能刪除,都要分別判斷。實際處理資料刪除時,除了評估第11條的法定請求,也要確認服務條款提供了哪些刪除、停用或限制處理的機制——兩條路要分別評估。

第12條:因故意或過失不法侵害他人之營業秘密者,負損害賠償責任;數人共同不法侵害者,連帶負賠償責任。損害賠償請求權自請求權人知有行為及賠償義務人時起,二年間不行使而消滅;自行為時起逾十年者亦同。

但成立侵害不等於當然拿得到某個金額。仍要判斷有沒有發生損害、以及損害與侵害行為之間有沒有因果關係;損害額則依第13條所定的方式主張、計算,並依個案提出相應資料(該條本身也處理了「被害人不能證明其損害」時的計算方式)。

刑事:有三道門檻,不是貼了就成立

營業秘密法第13條之1規定,意圖為自己或第三人不法之利益,或損害營業秘密所有人之利益,而有該條所列情形之一者,處五年以下有期徒刑或拘役,得併科新臺幣一百萬元以上一千萬元以下罰金。所列情形包括:以竊取、侵占、詐術、脅迫、擅自重製或其他不正方法取得營業秘密或取得後進而使用、洩漏;知悉或持有營業秘密,未經授權或逾越授權範圍而重製、使用或洩漏;持有營業秘密,經所有人告知應刪除、銷毀後仍不為刪除、銷毀或加以隱匿;以及明知他人有前三款情形而取得、使用或洩漏。同條並定未遂犯罰之,科罰金時如犯罪行為人所得之利益超過罰金最多額,得於所得利益之三倍範圍內酌量加重。

要成立這一條,至少要通過三道門檻:

  1. 那份資訊必須先構成營業秘密(回到第2條三要件)。
  2. 主觀上要有特定意圖——為自己或第三人謀取不法利益,或損害所有人利益。一位純粹為了把工作做完、把資料貼進 AI 的員工,未必具備這個主觀要件。
  3. 客觀上要符合四款之一——依所主張的是哪一款,要分別證明取得、重製、使用、洩漏、逾越授權、經告知後拒不刪除銷毀,或明知他人有前三款情形等相應事實。

所以不要把「違反公司規定」直接等同於「構成犯罪」。契約責任、工作規則責任與刑事責任是三件事。

另外,第13條之3規定第13條之1之罪須告訴乃論;對共犯之一人告訴或撤回告訴者,效力不及於其他共犯。

告訴有期間限制。 依刑事訴訟法第237條第1項,告訴乃論之罪的告訴,應自得為告訴之人知悉犯人之時起六個月內為之。所以發現事件後,宜儘速保存資料、釐清行為人並評估告訴期間,不宜因為等待內部調查全部完成而錯過期間。

(保密義務與離職後競業禁止是不同制度,本文不討論競業禁止約定的有效性。)

七、給經營者的檢核順序

  1. 哪些資訊是我們真正要保護的? 如果所有資料一律標成同一密級、卻沒有相應的分類與控管,容易削弱制度的可執行性與證明力。列得出來,才有辦法針對它採取措施。
  2. 這些資訊現在誰接觸得到? 實際權限,不是組織圖上應該有的權限。
  3. 既有規範涵蓋得到外部 AI 嗎? 如果既有規範已經禁止向未經核准的外部服務傳送機密資訊,文字上可能涵蓋外部 AI;但仍要確認員工知不知道「貼進 AI」算是對外傳送、哪些資訊被列為機密、以及那份規範實際上有沒有在執行。如果只寫了「不得攜出隨身碟」,那就有明顯缺口。
  4. 離職流程裡,帳號與權限的回收清單是最新的嗎?
  5. 這些措施有沒有留下紀錄? 保密措施要能被證明存在,口頭叮嚀在爭議中很難舉證。

這五題的答案,決定的不只是「會不會出事」,更是出事之後公司站不站得住


智慧財產權的其他類型(專利、商標、著作權)各有不同的取得方式與保護範圍,也各有不同的責任結構,本文不展開。若要處理的是公司整體的內控制度與董事會責任,可另參考獨立董事的責任邊界在哪?從實務看董事的注意義務與風險

常見問題

用公司的錢買企業版 AI,就沒有營業秘密的問題了嗎?

企業版與個人版的服務條款、資料處理方式通常不同,選用企業版是降低風險的作法之一,但不等於問題消失。仍要確認資料送到哪裡、保存多久、有哪些刪除、停用或限制處理的機制,以及公司內部有沒有規範哪些資料即使用企業版也不可以貼。從營業秘密法第2條第3款的角度看,重點在於公司整體採取了什麼措施、以及能不能證明,工具的版本只是其中一環。

我們是小公司,沒有法務,也要做這些嗎?

營業秘密法第2條第3款寫的是「合理」之保密措施。依經濟部智慧財產局的說明,企業應評估人力財力、業務運作情形與營運效能,決定適當的保密機制。所需措施的內容與強度,會依企業人力財力、業務運作、營運效能以及資訊本身的性質個案判斷,不要求滴水不漏。小公司未必需要與上市公司採取完全相同的制度,但仍應有與其風險及資源相稱的有效措施——「完全沒有任何措施」與「有一套相稱的措施」,在爭議中是兩件不同的事。成本最低的起點,是把三件事寫下來並讓員工知道:哪些資料不可以貼進任何外部工具、公司允許使用哪些工具、違反的後果是什麼(與第五節一致)。

公司沒有訂 AI 規範,是不是就等於沒有合理保密措施?

不是。既有的保密契約、資訊分級標示、存取權限控管、外部服務使用限制等措施,是否已經涵蓋這類傳輸行為,要依它們的文字、對員工的告知,以及實際執行情形判斷;並不必然因為欠缺「AI 專章」就被否定,但也不等於簽過一份保密契約就做完了。反過來說,只有一份漂亮的 AI 政策而沒有落實、沒有分級、人人都存取得到,也未必符合要件。最終仍須綜合資訊分類、權限控管、保密告知、適合該企業與資訊性質的技術措施與實際執行情形個案判斷。

可以先自問三題:員工分不分得出哪些資料不能輸入?公司有沒有限制未經核准的工具?萬一出事,查不查得出誰在什麼時候傳了什麼?

員工已經把資料貼進 AI 了,現在該做什麼?

順序很重要:先保存足以辨識事件的必要證據(誰、什麼時候、貼了什麼、用哪一個帳號與服務),並立即控制繼續使用與擴散;其後或同步依服務提供者的機制處理刪除、停用或限制處理,並保留整個處理過程的紀錄。一上來就先刪,可能把調查需要的資料一起刪掉;但如果資料還在公開連結或共享空間上,控制擴散就不能等調查做完。事後補救有助於控制後續擴散,也可能影響資訊此後是否仍受有效管理;但公司在事件發生當時是否已採取合理保密措施,原則上仍要看事件發生前與當時的制度和實際執行情形,不能靠事後補訂規範來填補。具體處理方式涉及個案事實,建議儘早尋求專業協助。


本文依撰文時可得之法規與公開資料整理,法規與實務見解可能變動,引用前請自行核對最新條文。文章內容用於幫助經營者理解制度,不構成個案法律意見;具體個案請洽專業律師。